
Kit defensivo de IOC e detecção para CVE-2026-86218, uma RCE crítica de pré-autenticação no N-able N-central. Inclui IOCs, scanner de logs, detecções Sigma, Splunk, Elastic/KQL e orientações de resposta a incidentes.
CVSS 10.0 (Crítico) · Execução Remota de Código Pré-Autenticação · Injeção de Código Estático (CWE-96) · Ativamente Explorada · CISA KEV
Mantenedor: @jithinkrishnanrs · Repositório:
github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit
Uma coleção de Indicadores de Compromisso (IOC) mantida pela comunidade e focada em defensores, scanner de caça a logs, conteúdo de deteção Sigma/Splunk/Elastic e manual de remediação para CVE-2026-86218 — uma vulnerabilidade de execução remota de código não autenticada de severidade máxima (CVSS 10.0) no N-able N-central, uma plataforma de Monitorização e Gestão Remota (RMM) local e alojada amplamente utilizada por Fornecedores de Serviços Geridos (MSPs).
Este repositório existe para dar aos respondedores de incidentes, equipas de segurança de MSPs, analistas de SOC e caçadores de ameaças um único local para:
⚠️ Este é um kit de ferramentas defensivo. Não existe código de exploração, PoC ou payload armado neste repositório. Existe unicamente para ajudar os defensores a detetar e remediar a exploração do CVE-2026-86218.
| Campo | Detalhe |
|---|---|
| ID CVE | CVE-2026-86218 |
| Produto | N-able N-central (local e alojado / NCOD) |
| Tipo de Vulnerabilidade | Injeção de Código Estático — Neutralização Incorreta de Diretivas em Código Guardado Estaticamente |
| CWE | CWE-96 |
| Pontuação CVSS v3.x | 10.0 (Crítico) |
| Vetor de Ataque | Rede |
| Privilégios Necessários | Nenhum (pré-autenticação) |
| Interação do Utilizador | Nenhuma |
| Impacto | Execução remota de código completa como o processo do servidor N-central; perda total de confidencialidade, integridade e disponibilidade |
| Versões Afetadas | Todas as builds do N-central anteriores a 2026.3.1.14 |
| Versão Corrigida | 2026.3.1.14 (N-central 2026.3 Hotfix 4 / HF4) |
| Data de Divulgação | 6 de setembro de 2026 |
| Data de Lançamento do Patch | 5–6 de setembro de 2026 (Hotfix 4) |
| CISA KEV | Adicionado ao catálogo de Vulnerabilidades Exploradas Conhecidas; as agências civis federais (BOD 22-01) foram ordenadas a remediar até 11 de setembro de 2026 |
| Explorada em Ambiente Real | Sim, segundo o aviso de incidente da N-able e a CISA. A Huntress não conseguiu atribuir definitivamente uma intrusão específica observada ao CVE-2026-86218 especificamente devido à rotação de logs do appliance, e as próprias notas de lançamento da N-able afirmam que não há "confirmação" de exploração em produção no momento do patch — ver Notas de Deteção / Ressalvas abaixo. |
| Reportado Por | Investigador independente terceiro através do programa de divulgação responsável da N-able (distinto dos dois CVEs divulgados no dia anterior: CVE-2026-86206 / CVE-2026-86207) |
| Exposição Estimada à Internet | ~1.500 servidores N-central expostos à internet (Shadowserver Foundation), concentrados nos EUA e na Europa |
O N-central é um multiplicador de força de um-para-muitos. Um único servidor N-central comprometido normalmente contém:
Um RCE pré-autenticação contra o próprio servidor significa que um atacante sem quaisquer credenciais pode potencialmente pivotar para todas as organizações que o MSP gere — é por isso que o CVE-2026-86218 recebeu uma pontuação perfeita de CVSS 10.0.
| Data (2026) | Evento |
|---|---|
| 1–2 de ago | A N-able divulga uma vulnerabilidade crítica no N-central (CVE-2026-18556), posteriormente esclarecida como CVE-2026-18577 (patch incompleto para a primeira). Hotfix 1 (2026.3.1.7) lançado. |
| 6 de ago | Hotfix 2 (2026.3.1.10) lançado com endurecimento adicional para CVE-2026-18577. Quatro IPs maliciosos adicionais publicados. |
| 4 de set | A Huntress começa a investigar um ambiente de produção N-central comprometido e totalmente corrigido. |
| 5 de set | A N-able divulga uma nova e distinta cadeia de exploração de bypass de autenticação: CVE-2026-86206 e CVE-2026-86207. Hotfix 3 (2026.3.1.13) lançado. |
| 6 de set | A N-able divulga o CVE-2026-86218, um zero-day separado, RCE pré-autenticação (CVSS 10.0), reportado por um investigador independente terceiro. Hotfix 4 (2026.3.1.14) lançado, substituindo o HF3. A N-able afirma que a falha "foi observada a ser explorada em ambiente real" em avisos diretos a clientes, enquanto as notas de lançamento afirmam que a exploração em produção não está confirmada. |
| 6–7 de set | A CISA adiciona o CVE-2026-86218 ao catálogo KEV; prazo de remediação federal definido para 11 de setembro de 2026. |
| 7 de set | Cobertura generalizada da imprensa de segurança (BleepingComputer, The Hacker News, Help Net Security). |
Quatro hotfixes em cinco semanas em três cadeias de vulnerabilidade distintas (CVE-2026-18556/18577 em agosto; CVE-2026-86206/86207 e CVE-2026-86218 em setembro) fazem do N-central uma das plataformas MSP mais visadas de 2026.
N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218
Verifique o número da sua build no console de administração do N-central em **Administration → Software Updates**, ou através do banner de versão do seu appliance.
---
## Como o Exploit Funciona
CVE-2026-86218 está classificada sob **CWE-96 (Neutralização Incorreta de Diretivas em Código Salvo Estaticamente / "injeção de código estático")**. Em termos simples:
1. Um atacante não autenticado envia um pedido HTTP manipulado para um endpoint do N-central exposto publicamente.
2. A entrada controlada pelo atacante chega a um caminho de código onde é escrita num artefacto interpretado/executado estaticamente (por exemplo, um script, template ou objeto de configuração) no servidor.
3. Esse artefacto é subsequentemente executado pela aplicação N-central, executando comandos arbitrários do SO com os privilégios do processo do servidor N-central.
4. Não é necessária autenticação, conta prévia ou interação do utilizador — apenas alcançabilidade de rede para a interface web do N-central.
A N-able **não publicou detalhes técnicos completos de causa-raiz/exploração pública**, o que é prática padrão para um zero-day ativamente explorado. Este repositório será atualizado à medida que mais detalhes técnicos se tornem públicos.
### Tradecraft relacionado observado na mesma janela de campanha
Embora os detalhes técnicos completos da CVE-2026-86218 especificamente permaneçam não públicos, a Huntress documentou tradecraft concreto de atacantes contra o N-central durante a mesma campanha de várias semanas (alguns ligados à cadeia de auth-bypass relacionada CVE-2026-86206/CVE-2026-86207 divulgada um dia antes). Os defensores devem caçar **todos** os seguintes indicadores, independentemente de qual CVE específica foi o vetor de entrada, uma vez que representam o padrão de pós-exploração observado contra o N-central nesta campanha:
- **Reconhecimento:** Pedidos a `/remoteControlAction.do?method=getPierDetails` sondando IDs de appliance específicos antes da exploração.
- **Manipulação de contas:** Contas de utilizador recém-criadas ou modificadas com `.invalid` (ou similar) anexado a endereços de email aparentemente legítimos.
- **Abuso de API:** Path traversal codificado em URL / anomalias de endpoint nos logs da API do appliance (por exemplo, sequências `%2F` codificadas a alcançar rotas internas).
- **Abuso do Take Control:** Sessões da conta predefinida `MSP Support` originadas de IPs não reconhecidos, seguidas de Windows Event IDs `4102`, `8192`, `8193` em endpoints geridos.
- **Persistência:** Implementação de Cloudflare Tunnel para acesso C2/backdoor encoberto, por vezes disfarçado como tarefa agendada ou serviço chamado `Cloudflared`, ou um binário largado chamado `svchost.exe` na pasta Documents de um utilizador.
---
## Indicadores de Compromisso (IOCs)
Versões legíveis por máquina estão em [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs) como JSON, CSV e `.txt` simples (para ingestão direta em blocklist de firewall / grep).
> **Importante:** A maioria dos IOCs de rede publicados abaixo (endereços IP, domínios) têm origem na **campanha de agosto de 2026** (CVE-2026-18556 / CVE-2026-18577) e na **campanha de 5 de setembro** (CVE-2026-86206 / CVE-2026-86207), recolhidos e publicados pela N-able e pela Huntress. À data desta redação, **nenhum IOC de rede específico da CVE-2026-86218 (IPs/domínios) foi publicamente atribuído** — o aviso da N-able para a CVE-2026-86218 não contém IOCs, e a Huntress afirma que não reproduziu nem atribuiu uma intrusão específica a esta CVE. São incluídos aqui porque (a) representam o mesmo cluster de atividade de ameaça direcionado ao N-central ao longo das mesmas semanas, (b) a reutilização de infraestrutura entre vagas é comum, e (c) a cobertura histórica de IOCs continua a ser valiosa para caça retrospetiva. Trate-os como **pistas de caça de alto valor, não como prova de exploração específica da CVE-2026-86218.** Este repositório será atualizado imediatamente se/quando IOCs de rede específicos da CVE-2026-86218 forem publicados.
### Endereços IPv4 Maliciosos
| Endereço IP | Descrição | Vaga de Origem |
|---|---|---|
| `173.249.252.200` | IP malicioso conhecido (saída Mullvad/NordVPN) | Aviso de 1 de agosto |
| `87.249.138.34` | Nó de saída NordVPN, tráfego atribuído | Aviso de 1 de agosto |
| `37.19.210.32` | Saída Mullvad VPN; histórico prévio de abuso de brute-force/spam | Aviso de 1 de agosto |
| `68.235.46.214` | IP malicioso conhecido | Aviso de 1 de agosto |
| `37.153.90.88` | IP malicioso conhecido | Aviso de 2 de agosto |
| `92.118.112.181` | IP malicioso conhecido | Aviso de 2 de agosto |
| `173.249.252.176` | IP malicioso conhecido | Aviso de 6 de agosto |
| `185.156.46.150` | IP malicioso conhecido | Aviso de 6 de agosto |
| `23.234.94.43` | IP malicioso conhecido | Aviso de 6 de agosto |
| `68.235.46.235` | IP malicioso conhecido | Aviso de 6 de agosto |
| `23.234.100.105` | IPv4 do intruso (Tzulo VPN) | Atualização de 5 de setembro |
| `23.234.97.68` | IPv4 do intruso (Tzulo VPN) | Atualização de 5 de setembro |
### Domínios Maliciosos Conhecidos
| Domínio | Descrição |
|---|---|
| `mousears.synology.me` | Domínio DNS dinâmico associado ao atacante |
| `wagoosh.direct.quickconnect.to` | Domínio DNS dinâmico associado ao atacante |
| `who-ripped-one.direct.quickconnect.to` | Domínio DNS dinâmico associado ao atacante |
### Outros Indicadores
| Indicador | Tipo | Descrição |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Account tag do Cloudflare tunnel | Account tag malicioso do Cloudflare Tunnel usado para persistência encoberta |
| `MSP Support` | Nome de conta | Nome de conta legítimo predefinido do N-central Take Control — **esteja atento a logins de IPs inesperados**, não ao nome em si |
| Sufixo `*.invalid` em nomes de email/conta | Padrão comportamental | Contas criadas pelo atacante anexando `.invalid` (ou similar) para falsificar endereços legítimos da N-able |
| `svchost.exe` na pasta `Documents` do utilizador | Artefacto de ficheiro | Binário largado com nome errado sinalizado pela N-able (mascarando-se como processo de sistema Windows, mas no local errado) |
| Nome de serviço `Cloudflared` | Serviço Windows | Serviço Cloudflare Tunnel não autorizado registado para persistência |
| `/remoteControlAction.do?method=getPierDetails` | Endpoint HTTP | Endpoint de reconhecimento pré-exploração sondado pelos atacantes |
| `%2F` codificado em URL em caminhos de API | Padrão de log | Anomalia de endpoint/caminho indicando possível manipulação de API |
### Localizações de Logs / Artefactos a Caçar
| Caminho | Plataforma | Notas |
|---|---|---|
| `envoy_proxy_HTTPS.log` | Appliance N-central (AlmaLinux 9) | Log principal de acesso API/HTTPS |
| `syslog` (ncentraldms) | Appliance N-central | Log de serviço a nível de sistema |
| `ui_access_control.log` (ou equivalente) | Aplicação web N-central | Log de sessão de UI/acesso remoto |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Endpoints Windows geridos | Diretório de breadcrumbs do Take Control |
| `BASupSrvc_*.log.gz`, `BASupTSHelper_*` | Endpoints Windows geridos | Ficheiros de log de sessão do Take Control — **a presença por si só não é prova de compromisso**; correlacione com IPs de IOC e identidade de visualizador inesperada |
| Windows Application Event Log IDs `4102`, `8192`, `8193` | Endpoints Windows geridos | Eventos de início/fim de sessão do Take Control |
---
## Estrutura do Repositório```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│ ├── ioc-list.json # Master machine-readable IOC set
│ ├── ioc-list.csv # Spreadsheet / SIEM-import friendly
│ ├── malicious-ips.txt # Flat IP list for firewall/blocklist ingestion
│ └── malicious-domains.txt # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│ ├── cve_2026_86218_ioc_scanner.py # Main Python log-hunting / IOC scanner
│ └── requirements.txt
├── detection/
│ ├── sigma/
│ │ ├── ncentral_invalid_account_creation.yml
│ │ ├── ncentral_ioc_ip_connection.yml
│ │ ├── ncentral_getpierdetails_recon.yml
│ │ └── ncentral_cloudflared_persistence.yml
│ ├── splunk/
│ │ └── cve-2026-86218_spl_queries.spl
│ └── elastic/
│ └── cve-2026-86218_kql_queries.md
├── docs/
│ ├── TIMELINE.md
│ ├── REMEDIATION.md
│ ├── INCIDENT_RESPONSE_CHECKLIST.md
│ ├── FAQ.md
│ └── REFERENCES.md
└── .github/
└── workflows/
└── validate-iocs.yml # CI: lints IOC JSON/CSV on every push
O scanner (scripts/cve_2026_86218_ioc_scanner.py) é uma ferramenta Python 3 somente leitura e offline. Ele nunca contacta diretamente o seu servidor N-central — você exporta ou copia os ficheiros de log relevantes localmente e depois aponta o scanner para eles. Ele:
.invalidgetPierDetails%2Fgit clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt
### 2. Aponte-o para seus logs```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs /path/to/ncentral/logs \
--ioc-file iocs/ioc-list.json \
--output findings_report
Isso verifica envoy_proxy_HTTPS.log, syslog, ui_access_control.log e quaisquer outros arquivos .log/.log.gz/.txt no diretório de destino (recursivamente), incluindo arquivos de log compactados com gzip.
findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary
Cada achado inclui: indicador correspondente, tipo de indicador, severidade, arquivo de origem, número da linha e (quando analisável) timestamp.
### Exemplo```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
--logs ./sample_logs \
--ioc-file iocs/ioc-list.json \
--output ./report \
--verbose
Referência completa da CLI: execute python3 scripts/cve_2026_86218_ioc_scanner.py --help.
Regras de detecção prontas para importação estão disponíveis em detection/:
detection/sigma/*.yml) — agnóstico de fornecedor; converta com sigma-cli para Splunk, Elastic, Sentinel, QRadar, etc.detection/splunk/cve-2026-86218_spl_queries.spl) — pesquisas prontas para execuçãodetection/elastic/cve-2026-86218_kql_queries.md) — consultas prontas para execução no Kibana / Elastic SecurityDetecções cobertas:
.invalidgetPierDetailsCloudflaredAplique o patch imediatamente — esta é a correção primária e a única completa.
Orientação completa passo a passo: docs/REMEDIATION.md.
Uma versão condensada — checklist completo em docs/INCIDENT_RESPONSE_CHECKLIST.md:
scripts/cve_2026_86218_ioc_scanner.py contra envoy_proxy_HTTPS.log, syslog e logs de acesso da UI.invalid, administradores inesperados ou permissões afrouxadasC:\ProgramData\GetSupportService_N-Central\Logs\ correlacionados com IPs de IOCCloudflared e svchost.exe fora de lugar em pastas Documents de usuáriosConsulte docs/FAQ.md para a lista completa. Destaques:
Existe um PoC/exploit público para o CVE-2026-86218? Não neste repositório, e nenhum foi publicado de forma responsável pelo pesquisador relator ou pela N-able até o momento desta redação. Este repositório é apenas de detecção/IOC por design.
O CVE-2026-86218 é o mesmo que o CVE-2026-86206/86207? Não. O CVE-2026-86206/86207 (divulgado em 5 de setembro) é uma cadeia separada de bypass de autenticação que permite a criação não autorizada de contas de administrador. O CVE-2026-86218 (divulgado em 6 de setembro) é um RCE distinto e não relacionado de injeção de código estático pré-autenticação. Eles foram divulgados com um dia de diferença e ambos exigiram hotfixes urgentes, o que causou confusão na comunidade.
Aplicar o patch para o HF4 também corrige os problemas de agosto/CVE-2026-18556/18577 e CVE-2026-86206/86207? Sim — o HF4 substitui o HF3, HF2 e HF1, portanto um appliance 2026.3.1.14 totalmente corrigido aborda todos os cinco CVEs do N-central de 2026 divulgados até o momento.
Meu servidor N-central não tem EDR — isso é normal? Sim, e é um fator de risco conhecido. Os appliances N-central executam uma build personalizada do AlmaLinux 9 e são comumente tratados como um appliance selado, sem ferramentas de segurança de endpoint instaladas no próprio appliance. Compense com segmentação de rede estrita, encaminhamento de logs para um SIEM e monitoramento externo.
https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-executionhttps://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/https://uptime.n-able.com/event/201814/https://www.huntress.com/blog/n-able-vulnerability-exploitationhttps://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.htmlhttps://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.htmlhttps://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/https://app.opencve.io/cve/CVE-2026-86218https://vuldb.com/cve/CVE-2026-86218https://arcticwolf.com/resources/blog/cve-2026-86218/https://www.ionix.io/threat-center/cve-2026-86218/https://www.cisa.gov/known-exploited-vulnerabilities-cataloghttps://www.cve.org/CVERecord?id=CVE-2026-86218Todos os dados de IOC e descrições de tradecraft neste repositório são provenientes e parafraseados dos avisos publicamente disponíveis acima. Este repositório não adiciona nenhuma pesquisa original de vulnerabilidade — ele existe puramente para agregar, estruturar e operacionalizar informações públicas para defensores. Todo o crédito pela descoberta, divulgação e análise originais pertence à N-able e à Huntress Labs.
Este repositório é fornecido apenas para fins de segurança defensiva, caça a ameaças e resposta a incidentes.
Pull requests são bem-vindos — especialmente:
Consulte a orientação de CONTRIBUTING em docs/FAQ.md ou simplesmente abra um PR/issue.
Lançado sob a MIT License. Os dados de IOC em si são agregados de avisos públicos de fornecedores/pesquisadores (consulte Referências) e são fornecidos como estão, sem garantia de precisão ou completude.
CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules Splunk detection Elastic detection vulnerability scanner N-central hotfix zero-day RMM exploit supply chain attack MSP N-central patch Huntress Labs Take Control abuse Cloudflare tunnel persistence